A Citrix újabb rendkívüli javítást adott ki NetScaler készülékeihez, mindössze egy héttel azután, hogy két, aktívan kihasznált nulladik napi sebezhetőséget foltozott. A legújabb Citrix NetScaler nulladik napi javítás, amelyről a BankInfoSecurity számolt be „tűz alatt” állóként leírt címmel, a harmadik sürgős biztonsági frissítést jelenti nagyjából hét nap alatt. Mindazok számára, akik a NetScalert a vállalati rendszerek bejárataként használják, ez a tempó figyelmet érdemel.

A rendelkezésünkre álló forrásbeszámoló rövid, ezért ez a cikk ahhoz tartja magát, ami megerősített: az időzítéshez, a termékhez és a mintázathoz. Nem spekulálunk olyan technikai részletekről, amelyeket nem hoztak nyilvánosságra.

Mit mond el a Citrix NetScaler nulladik napi javítása a sebezhetőségek tempójáról

A megerősített tények egyértelműek. A Citrix két nulladik napi sebezhetőséget foltozott a NetScalerben, amelyeket a támadók már ki is használtak. Egy héttel később kiadott egy újabb rendkívüli javítást. A nulladik napi sebezhetőség egyszerűen fogalmazva olyan hiba, amelyet a támadók még a javítás létezése előtt megtalálnak és kihasználnak, így a védelmi oldal nem kap előnyt.

Három rendkívüli javítás nagyjából egy hét alatt szokatlan, és arra utal, hogy a támadók és a kutatók kiemelt figyelmet fordítanak erre a termékvonalra. Amikor egy hibát megtalálnak és kijavítanak, a vizsgálódás általában fokozódik, és a kapcsolódó gyengeségek gyorsan felszínre kerülhetnek. Ez általános minta a biztonsági munkában, nem pedig állítás az itteni konkrét okról, amelyet a forrás nem részletez.

A rendszergazdák számára a gyakorlati következmény egyszerű: a korábban hetekre vagy hónapokra nyúló javítási ablakok már nem illeszkednek a fenyegetéshez. Egy aktívan kihasznált hiba azt jelenti, hogy a támadók már munkában vannak.

Miért tesz ki egy feltört VPN-átjáró többet, mint a vállalatot

A NetScalert általában VPN- és távoli hozzáférési átjáróként telepítik. Ez a szerep az internet és a belső erőforrások közé helyezi, ami a hálózat egyik legérzékenyebb eszközévé teszi. Aki távolról jelentkezik be, az általában rajta keresztül halad.

Ezért számít egy átjáró gyengesége az IT-osztályon túl is. Attól függően, hogyan van beállítva egy eszköz, kezelheti:

  • Munkavállalói bejelentkezéseket és munkamenet-tokeneket
  • A belső alkalmazások felé irányuló forgalmat
  • Szerződéses partnerek és partnerek hozzáférési útvonalait
  • Ügyféloldali portálokat, amelyek ugyanazon infrastruktúra mögött helyezkednek el

Ha egy támadó átveszi az irányítást egy átjáró felett, a kockázat kiterjedhet az azt használókra is, nem csak a tulajdonos szervezetre. Az eszközön megadott hitelesítő adatok és az aktív munkamenetek olyan adatok, amelyek egy átjáró kompromittálódása után második pillantást érdemelnek. A rendelkezésre álló beszámolóból nem mondhatjuk meg, hogy ezekben a támadásokban konkrét adatokat vittek-e el, így ez ok a felülvizsgálatra, nem pedig a kitettség állítása.

Mit sugallnak a korábbi NetScaler-összeomlások a javítások megbízhatóságáról

A biztonsági frissítések csak akkor hasznosak, ha a szervezetek bizalommal tudják alkalmazni őket. Korábbi tudósításunk a teljesen foltozott átjárókon összeomló NetScaler nulladik napi hibákról olyan rendszergazdákról számolt be, akik a NetScalert VPN- és távoli hozzáférési átjáróként üzemeltetik, és arról, hogy az eszközök spontán újraindulnak, méghozzá nagy számban.

Ez a kontextus itt számít. Amikor egy átjáró egyszerre nagy értékű célpont és olyan eszköz, amelyről a rendszergazdák aggódnak, hogy kiszámíthatatlanul viselkedhet, az üzemeltetési csapatokra nehezedő nyomás megduplázódik. Gyorsan kell foltozniuk, hogy a támadók előtt maradjanak, miközben a távoli dolgozók rendelkezésre állását is védik. A sürgős frissítések gyors sorozata megnehezíti ezt az egyensúlyozást, mert mindegyik tesztelést, karbantartási ablakot és visszaállítási tervet követel.

Hiba lenne szilárd kapcsolatot vonni a korábbi stabilitási jelentések és a legújabb javítás között bizonyíték nélkül. A kombinált kép mégis megmutatja, miért kell az átjáró megbízhatóságát és az átjáró biztonságát együtt kezelni.

Mit jelent ez Önnek

Ha Ön NetScalert adminisztrál, az üzenet sürgős: alkalmazza a legújabb Citrix-javítást, amint tudja, és ne feltételezze, hogy a korábbi frissítések lefedték Önt. Kezelje a javítások sorozatát egyetlen folyamatban lévő incidensként, nem pedig három különállóként.

Ha Ön olyan munkavállaló vagy ügyfél, akinek a szervezete NetScalert használ, kevesebb közvetlen kontrollja van, de nem tehetetlen. Nem kell pánikba esnie, mert a forrásban nincs megerősített bizonyíték arra, hogy adatait elvitték. Tehet azonban ésszerű óvintézkedéseket, különösen akkor, ha munkáltatója vagy egy Ön által használt szolgáltatás átjáróbiztonsági incidenst jelent be.

Mit tegyenek most a rendszergazdák és a hétköznapi felhasználók

Rendszergazdáknak:

  1. Alkalmazza a Citrix rendkívüli javítását minden NetScaler készülékre, az internet felé néző átjárókkal kezdve.
  2. Vizsgálja át a naplókat a foltozás előtti időszak szokatlan tevékenységei után, mivel e hibák kihasználása még a javításuk előtt történt.
  3. Szüntesse meg az aktív munkameneteket, és fontolja meg a munkamenet-tokenek érvénytelenítését a foltozás után.
  4. Forgassa a hitelesítő adatokat, amelyek átmentek az átjárón, elsőbbséget adva a kiemelt és szolgáltatásfiókoknak.
  5. Győződjön meg arról, hogy a többtényezős hitelesítés kényszerítve van, így egy ellopott jelszó önmagában nem elég.
  6. Tesztelje a frissítéseket lehetőség szerint előkészítő környezetben, és legyen visszaállítási terve, tekintettel a korábban felvetett stabilitási aggályokra.

Hétköznapi felhasználóknak:

  • Változtassa meg jelszavát, ha munkáltatója vagy szolgáltatója kéri, és tegye meg haladéktalanul.
  • Használjon egyedi jelszót a munkahelyi rendszerekhez, soha ne máshol újrahasználtat.
  • Kapcsolja be a többtényezős hitelesítést, ahol csak kínálják.
  • Figyeljen az olyan adathalász üzenetekre, amelyek biztonsági incidensre hivatkoznak, mivel a támadók gyakran kihasználják az azt követő zavart.

A tanulság

A legújabb Citrix NetScaler nulladik napi javítás emlékeztető arra, hogy a távoli hozzáférési átjárók a modern munka középpontjában állnak, és a támadók ezt tudják. A rendszergazdáknak most kell foltozniuk, majd tovább kell menniük a munkamenet- és hitelesítőadat-kitettség felülvizsgálatával, nem pedig megállniuk a frissítésnél. A történet üzemeltetési oldaláért, beleértve azt is, mi történt a már foltozott átjárókon, olvassa el jelentésünket a teljesen foltozott eszközöket érintő NetScaler-összeomlásokról. A nyugalom megőrzése, a gyors foltozás és a hitelesítő adatok megerősítése a ma elérhető leghatékonyabb válasz.